IPA過去問ドリル

令和6年度 秋期 システム監査技術者試験 午前Ⅱ 問18

テクノロジ/セキュリティ

オープンリダイレクトを悪用した攻撃に該当するものはどれか。

出典:令和6年度 秋期 システム監査技術者試験 午前Ⅱ 問18

正解:イ

解説

オープンリダイレクトとは,Webサイトが備える,URL中のパラメータで指定された別のサイトへ遷移させる機能(正規のリダイレクト機能)を悪用し,利用者を偽のWebサイトへ誘導する攻撃手法である。攻撃者は,正規サイトのドメインを含む一見安全そうなURLに悪意あるリダイレクト先を仕込んで利用者に送付し,フィッシングサイトなどへ誘導する。

選択肢ごとの解説

  • 誤り。HTMLメールのリンクに偽のWebサイトのURLを直接指定してリンク先を誘導する手口は,フィッシングメールの説明であり,オープンリダイレクトの悪用とは異なります。
  • 正しい。Webサイトにアクセスするとurl中のパラメータで指定された他のWebサイトに遷移する機能を悪用し,利用者を偽のWebサイトに誘導することが,オープンリダイレクトを悪用した攻撃です。
  • 誤り。DNSキャッシュサーバを悪用して大量のDNSレスポンスを送り付ける手口は,DNSリフレクション(DNSアンプ)攻撃の説明です。
  • 誤り。設定不備のプロキシを悪用して送信元を偽った迷惑メールを送信する手口は,オープンプロキシの悪用の説明です。
システム監査技術者の過去問を演習モードで解く